Strona główna›Poradniki›DRP i BCP
DRP i BCP
Jak zbudować DRP dla MŚP?
DRP (plan odtwarzania po awarii) dla MŚP buduje się, zaczynając od usług, które blokują fakturowanie lub produkcję, określając, jak długo mogą pozostać wyłączone, a następnie przygotowując konkretne miejsce, w którym zostaną ponownie uruchomione. Czterdziestostronicowy segregator, którego nikt nie otwierał od trzech lat, nie jest DRP.
Aktualizacja: październik 20263 min czytania5 cytowanych źródeł
Najważniejsze
- Sześć kroków: zakres, progi (RPO, RTO), zweryfikowana kopia zapasowa, miejsce odtworzenia, krótka procedura, udokumentowany test.
- DRP obejmuje tylko usługi, które trzeba przywrócić tego samego dnia, czasem w ciągu 72 godzin; pozostałe zabezpiecza kopia zapasowa.
- ANSSI, francuska krajowa agencja ds. cyberbezpieczeństwa, wymaga z góry określonej kolejności odtwarzania, uwzględniającej zależności (katalog użytkowników, DNS, czas).
- Klucz szyfrowania i konta awaryjne muszą być dostępne poza odtwarzanym systemem, dla co najmniej dwóch osób.
- Procedura, która nie mieści się na dwóch–pięciu stronach, nie zostanie wykonana o 22:00.
Podejście z norm i wytycznych w wersji dla MŚP
NIST opisuje siedem kroków tworzenia awaryjnego planu IT: polityka, analiza wpływu na działalność, środki zapobiegawcze, strategie odtwarzania, opracowanie planu, testy i ćwiczenia, a następnie aktualizacja. SGDSN, francuski organ odpowiedzialny za bezpieczeństwo narodowe, proponuje pięć kroków, od identyfikacji kluczowych działań po przyswojenie i utrzymanie planu. W przypadku MŚP podejścia te sprowadzają się do sześciu konkretnych kroków.
Krok 1. Określenie zakresu
Należy zebrać na godzinę zarząd i osobę administrującą IT. Spisuje się narzędzia, bez których jutrzejsza praca stanie: oprogramowanie biznesowe, pliki, poczta, telefonia, system kasowy. Następnie klasyfikuje się je:
- przywrócenie tego samego dnia;
- przywrócenie w ciągu 24–72 godzin;
- odbudowa, gdy będzie na to czas.
DRP obejmuje tylko pierwszą kategorię, czasem także drugą. Pozostałe zabezpiecza kopia zapasowa. To skrócona wersja analizy wpływu, którą NIST i SGDSN umieszczają na początku całego procesu.
Krok 2. Ustalenie RPO i RTO jednym zdaniem dla każdej usługi
Przykład: „Oprogramowanie do wycen może utracić cztery godziny wprowadzonych danych i musi działać przed 9:00 następnego dnia”. Te dwie liczby determinują częstotliwość tworzenia kopii zapasowych i wielkość środowiska zapasowego. ANSSI nazywa je maksymalną dopuszczalną utratą danych (PDMA) i maksymalnym dopuszczalnym czasem przerwy (DMIA) i wymaga, aby strategia kopii zapasowych je uwzględniała. Metodę opisujemy w artykułach Jak określić swoje RPO? i Jak określić swoje RTO?.
Krok 3. Sprawdzenie, czy kopia zapasowa zasila plan
DRP odtwarza kopię. Kopia ta musi istnieć poza siedzibą, być na tyle aktualna, by spełniać RPO, i zostać już wcześniej sprawdzona. CNIL, francuski organ ochrony danych, zaleca przechowywanie co najmniej jednej kopii zapasowej w lokalizacji odległej geograficznie oraz odizolowanie co najmniej jednej kopii offline. Jeśli nie ma żadnego udanego odtworzenia, następnym krokiem jest test kopii zapasowej, a nie zakup instancji: zob. Jak sprawdzić, czy kopia zapasowa działa?.
Krok 4. Przygotowanie miejsca odtworzenia
- Maszyny zapasowe: instancje w chmurze, druga lokalizacja lub sprzęt przechowywany w innym miejscu.
- Kolejność uruchamiania. ANSSI wymaga określenia strategii i kolejności odtwarzania z uwzględnieniem zależności od usług infrastrukturalnych (katalog użytkowników, DNS, synchronizacja czasu).
- Adresy: stanowiska i klienci zewnętrzni muszą wiedzieć, dokąd się łączyć (zachowany adres IP, DNS lub instrukcja dla użytkowników).
- Awaryjne konta administratora, poza domeną, na wypadek jej przejęcia.
- Klucz szyfrowania kopii zapasowych, dostępny dla dwóch osób. ANSSI przypomina, że procedura odtwarzania musi przewidywać import kluczy szyfrowania.
- Licencje, które dopuszczają takie przeniesienie.
Krok 5. Spisanie procedury na dwóch stronach
NIST dzieli plan na trzy fazy: aktywacja i powiadomienie, odtwarzanie, powrót do normalnego działania. Na dwóch stronach wygląda to tak:
| Faza | Minimalna zawartość |
|---|---|
| Aktywacja | Kto ma prawo powiedzieć „przełączamy”, numery telefonów, lista osób zaangażowanych (CNIL wyraźnie jej wymaga) |
| Odtwarzanie | Ponumerowane kroki, w kolejności uruchamiania, ze wskazaniem, gdzie znaleźć klucz i konta |
| Weryfikacja | Rzeczywista czynność biznesowa: „sekretarka wystawia testową fakturę” |
| Powrót | Jak wrócić do pierwotnego środowiska bez utraty danych wprowadzonych w środowisku zapasowym |
| Komunikacja | Kto informuje zespoły, klientów, ubezpieczyciela |
Jeśli procedura nie mieści się na dwóch–pięciu stronach, nie zostanie wykonana o 22:00.
Krok 6. Przetestowanie
Co najmniej raz w roku, a także po każdej zmianie serwera. NIST przewiduje coroczny test zdolności odtwarzania i zespołów; CNIL wymaga regularnego testowania stosowania planu. Raport z testu nadaje DRP datę. Bez daty plan jest nieaktualny. Zob. Jak przetestować DRP?.
Typowe błędy MŚP
- DRP opracowany przez usługodawcę i nigdy nieprzeczytany wewnątrz firmy.
- Pominięcie powrotu: wiadomo, jak przejść na środowisko zapasowe, ale nie jak z niego wrócić.
- Poczta w Microsoft 365 wyłączona z planu, choć nikt już nie zapisuje danych na serwerze plików.
- Jedno hasło, przechowywane w menedżerze haseł, który sam znajduje się na odtwarzanym serwerze.
W WeDoBack
Zewnętrzny DRP zapewnia miejsce odtworzenia: serwery są uruchamiane na instancjach zapasowych, z wybranej wersji kopii zapasowej, z publicznymi adresami IP (0,54 € netto miesięcznie), jeśli usługi są dostępne z zewnątrz. Opracowanie planu (kroki 1, 2 i 5) pozostaje po stronie klienta. Wsparcie może pomóc we wdrożeniu technicznym: 45 € netto za godzinę przy wdrożeniu, dwie godziny miesięcznie w cenie oferty INTEGRAL. Comiesięczny test w cenie sprawdza uruchomienie instancji. Nie zastępuje kroku 6 przeprowadzonego z użytkownikiem biznesowym; test w warunkach rzeczywistych, trwający do dziesięciu godzin, jest dostępny na podstawie wyceny. Klucz szyfrowania pozostaje u klienta: musi być uwzględniony w procedurze.
Najczęściej zadawane pytania
Ile czasu zajmuje zbudowanie DRP dla MŚP?
Dla dwóch lub trzech serwerów należy liczyć kilka półdni rozłożonych na kilka tygodni: godzinę na ustalenia z zarządem, spisanie procedury, przygotowanie techniczne, a następnie pierwszy test. Najwięcej czasu zajmuje zwykle poprawienie tego, co ujawnił pierwszy test.
Czy można zlecić opracowanie DRP usługodawcy?
Usługodawca może opracować część techniczną, ale to zarząd musi ustalić priorytety i akceptowalne terminy, a zespół wewnętrzny musi przeczytać dokument i go przyswoić. SGDSN, francuski organ ds. bezpieczeństwa narodowego, zaleca weryfikację dokumentów, najlepiej przez stronę trzecią, a następnie sprawdzenie ich w testach i ćwiczeniach.
Czy DRP powinien obejmować Microsoft 365 lub Google Workspace?
Tak, jeśli znajduje się tam poczta i udostępniane pliki. Usługa producenta pozostaje dostępna w razie awarii Państwa serwerów, ale usunięcie danych lub przejęcie konta wymaga osobnej kopii zapasowej i procedury odtwarzania.
Źródła
Dokumenty sprawdzone w październiku 2026 r.
- SP 800-34 Rev. 1, Contingency Planning Guide for Federal Information Systems — NIST
- Przewodnik opracowania planu ciągłości działania (wydanie 2013, w języku francuskim) — SGDSN (Francja)
- Kopie zapasowe systemów informatycznych – podstawy (ANSSI-BP-100, v1.1, 27 listopada 2025, w języku francuskim) — ANSSI (agencja francuska)
- Praktyczny przewodnik RODO – bezpieczeństwo danych osobowych (wersja 2024, w języku francuskim) — CNIL (organ francuski)
- Oferta DRP: odtwarzanie działalności po awarii — WeDoBack
Planują Państwo projekt kopii zapasowych, DRP lub BCP?
Ponad 20 lat doświadczenia w ochronie danych firmowych.
Poproś o wycenę+33 9 72 50 78 28Proszę chronić swoje dane z WeDoBack
Szyfrowana kopia zapasowa poza siedzibą firmy, niezmienna pamięć masowa, DRP i BCP: proszę opisać nam swoje serwery, a zaproponujemy właściwe połączenie rozwiązań.
